Microsoft Copilot 曝出可自传播的「AI 蠕虫」提示词注入漏洞
安全研究员演示通过 Word 隐藏文本触发 Copilot 执行恶意提示词,使攻击载荷随文档分享自动扩散。
安全研究员发现 Microsoft Copilot for Word 存在可自传播的提示词注入漏洞。攻击者通过在 Word 文档中嵌入白色隐藏文本形式的恶意提示词,让 Copilot 在编辑这些文档时执行隐藏指令,并把同样的恶意载荷写入新文档,从而在常规的文档分享流程中实现「AI 蠕虫」式扩散,整个过程无需宏或传统恶意程序参与。
攻击原理:白底白字的隐藏指令
攻击的载体是一份普通的 Word 文档。攻击者将一段 JSON 格式的提示词设置为「白底白字」隐藏在其中,使其在视觉上不可见。
当用户让 Copilot 基于该文档起草、润色或总结内容时,Copilot 会剥离格式读取原文,并将隐藏在样式层下的文本一并纳入理解,进而把恶意指令当作用户请求的一部分执行。Copilot 随后修改当前文档,将完整的恶意提示词再次以白色隐藏文本追加到正文末尾,新生成的文档随即成为新的「感染载体」。任何后续将其作为素材交给 Copilot 处理的用户都会触发同样的行为。由于所有变更都由合法用户通过 Copilot 主动产生,攻击链路较难被传统溯源手段发现。
缓解措施有限,被指为 LLM 架构性问题
报道称,研究员在 Microsoft 推出多轮缓解措施(包括据称升级到 GPT-5.5 和 5.6 模型)之后,仍然能完整复现整条蠕虫攻击链路。原文强调,对于当前基于大语言模型的同类办公产品而言,尚不存在完整的缓解方案;这类问题被定性为 LLM 系统的架构性弱点——攻击者可控的内容与受信指令共享同一个上下文窗口,因此提示词注入类攻击在原理上「可能永远无法被彻底修复」。
防护建议
- 将外部来源的文档视为不可信内容,特别是计划交给 Copilot for Word 处理时。
- 在将附件作为 Copilot 输入素材前先人工审阅,并在分享或复用前仔细核实 Copilot 生成或编辑后的文档。
- 不使用 Copilot 的个人用户可在 Word 中关闭该功能:依次进入「文件」→「选项」→「Copilot」,取消勾选「启用 Copilot」后重启 Word;在部分版本中,该开关位于「文件」→「选项」→「通用」的 Copilot 区域。
- 企业管理员可在 Microsoft 365 管理中心的「Copilot」→「设置」中,将「固定 Microsoft 365 Copilot 聊天」设为「不在应用中固定」,并关闭「启用可选的连接体验」以缩减部分云端 AI 功能。
上述限制手段并不能完全消除攻击面,但能降低 Copilot 的可见范围和部分云端联动能力,从而压缩蠕虫传播的入口。
